Hộp thư đến của bạn đang trở thành điểm xâm nhập cho tài sản Web3 của bạn

Mới bắt đầuCập nhật lần cuối July 31, 2026
Your Inbox Is Becoming a Breach Point for Your Web3 Assets
Trong thế giới Web3, đa số mọi người đã cảnh giác với các “phê duyệt” và “cụm từ hạt giống”. Nhưng có thể bạn chưa nhận ra rằng những cuộc tấn công nguy hiểm nhất thường không xuất phát từ lỗ hổng hợp đồng trên chuỗi — mà đến từ một nơi bạn mở mỗi ngày: hộp thư đến của bạn.
 
Bài viết này phân tích các chiến thuật lừa đảo qua email phổ biến nhất trong không gian Web3, sử dụng các trường hợp thực tế để giúp bạn nhận ra bẫy trước khi nhấp vào.

🎯 Tại sao lại là email? Sự chuyển dịch chiến lược trong các cuộc tấn công lừa đảo Web3

Khác với tài chính truyền thống, Web3 được xây dựng trên nền tảng “phi tập trung” và “tự quản lý khóa” — nghĩa là: một khi khóa riêng hoặc cụm từ hạt giống của bạn bị lộ, kẻ tấn công có thể di chuyển tài sản của bạn thông qua các giao dịch thường không thể hoàn tác và khó bị đóng băng hoặc khôi phục. Mục đích của các email lừa đảo là khiến bạn “tự nguyện” giao khóa đó.
 
Hơn nữa, email có lợi thế trong việc "ngụy trang tính hợp pháp": chúng có thể bắt chước bố cục chính thức, sao chép logo thương hiệu và thậm chí giả mạo tên người gửi. Trong nhiều trường hợp, nạn nhân không hề bất cẩn — họ chỉ đơn giản buông lỏng cảnh giác vào thời điểm mà việc “xác minh” dường như cần thiết.

📧 Bốn loại email lừa đảo Web3 phổ biến

Loại lừa đảo Danh tính giả Mục tiêu thực tế Cảnh báo chính
Loại cảnh báo bảo mật Đội ngũ Bảo mật Sàn giao dịch Đánh cắp thông tin đăng nhập và xác thực 2 yếu tố Gây hoảng loạn: "Tài khoản của bạn sẽ bị khóa"
Loại cập nhật ví MetaMask / Ledger / Trezor Nhận cụm từ hạt giống hoặc khóa riêng Yêu cầu nhập cụm từ hạt giống
Loại airdrop lừa đảo Đội ngũ dự án / Giao thức nổi tiếng Gây ra chữ ký độc hại Kết nối ví để nhận phần thưởng
Loại xác minh danh tính Phòng KYC / Tuân thủ Trộm thông tin cá nhân và quyền truy cập tài khoản Yêu cầu tải lên ID + đăng nhập

🧨 Các trường hợp thực tế: Từ một email đến ví bị rút sạch

Trường hợp 1: Chuỗi phản ứng sau vụ rò rỉ dữ liệu Ledger (2020)

Năm 2020, Ledger đã bị rò rỉ cơ sở dữ liệu email khách hàng. Trong những tháng tiếp theo, một số lượng lớn người dùng nhận được các email giả mạo đội ngũ chính thức của Ledger, với nội dung khoảng như sau:
 
Tài sản của bạn đang gặp rủi ro. Vui lòng nhấp vào đây ngay lập tức để cập nhật Ledger Live nhằm đảm bảo an toàn.
Các liên kết trong những email này dẫn người dùng đến một trang Ledger Live giả mạo có ngoại hình gần như giống hệt trang thật. Một số người dùng đã nhập cụm từ hạt giống 24 từ của họ trên trang đó — và trong vòng vài giây, ví của họ đã bị rút sạch.
 
Bài học: Bất kỳ email hoặc trang web nào yêu cầu cụm từ hạt giống của bạn đều là lừa đảo 100%. Ledger sẽ không bao giờ yêu cầu bạn nhập cụm từ hạt giống, cũng không có bất kỳ bản cập nhật khẩn cấp nào yêu cầu bạn thực hiện việc này.

Trường hợp 2: Email giả mạo sàn giao dịch "Đăng nhập/ Rút tiền khả nghi"

Những email này gần như giống hệt với các email chính thức về bố cục, logo và sơ đồ màu sắc. Nội dung thường đọc:
 
Chúng tôi đã phát hiện hoạt động đăng nhập bất thường từ [some location] / một khoản rút tiền lớn đang được xử lý. Nếu đây không phải là bạn, vui lòng nhấp vào đây ngay lập tức để xác minh và hủy bỏ.
Các liên kết trong những email này dẫn đến các miền như:
  • kucoin-verify.com
  • binance-secure.net
  • support-kucoin.com
Sau khi nhấp, người dùng sẽ được chuyển đến một trang đăng nhập giả trông giống hệt trang đăng nhập chính thức của sàn giao dịch, nơi họ nhập thông tin đăng nhập và mã 2FA. Kẻ tấn công truyền tải thông tin này theo thời gian thực, đăng nhập vào sàn giao dịch thật và thực hiện các giao dịch chuyển tài sản.
 
Bài học: Đừng bao giờ sử dụng liên kết trong email để đăng nhập, xác minh tài khoản hoặc hủy lệnh rút tiền. Thay vào đó, hãy mở ứng dụng chính thức hoặc nhập thủ công địa chỉ trang web chính thức. Tất cả các thao tác tài khoản phải được thực hiện trong trang web hoặc ứng dụng chính thức.

Trường hợp 3: Email giả mạo "Yêu cầu airdrop"

Các email tuyên bố người dùng đủ điều kiện nhận airdrop của một dự án phổ biến, kèm theo nút "Claim Now". Việc nhấp vào sẽ dẫn đến trang dapp giả mạo yêu cầu "kết nối ví".
Sau khi kết nối, trang yêu cầu người dùng ký một giao dịch có vẻ là bình thường.
 
Tuy nhiên, nội dung thực tế của chữ ký này có thể là:
  • setApprovalForAll — cấp quyền cho hợp đồng thực hiện thao tác trên tất cả NFT/token của bạn
  • Cho phép — ủy quyền ngoài chuỗi cho các giao dịch chuyển token
Sau khi được ký, kẻ tấn công có thể chuyển tài sản từ ví bất kỳ lúc nào mà không cần xác nhận thêm từ người dùng.
 
Bài học: Việc yêu cầu nhận airdrop không cần cấp quyền cho các hợp đồng không rõ nguồn gốc. Bất kỳ trang airdrop nào yêu cầu "chữ ký" đều nên được phân tích trước bằng các công cụ mô phỏng (như Tenderly) để phân tích nội dung chữ ký.

Trường hợp 4: Giao tiếp lừa đảo nhắm mục tiêu — Email giả mạo "Hợp tác/Tuyển dụng"

Những email này có mục tiêu rõ ràng: các thành viên nhóm dự án, KOL hoặc người dùng DeFi đang nắm giữ tài sản đáng kể. Nội dung thường có dạng:
 
Chúng tôi là một tổ chức đầu tư nổi tiếng quan tâm đến dự án của bạn. Vui lòng xem xét đề xuất hợp tác trong tài liệu đính kèm.
Tệp đính kèm có thể là tài liệu Word chứa virus macro, hoặc liên kết đến trang tải về phần mềm họp giả mạo. Sau khi được thực thi, phần mềm độc hại sẽ ẩn mình vào thiết bị, tìm kiếm các tệp khóa riêng được lưu trữ cục bộ, ảnh chụp màn hình cụm từ hạt giống hoặc ghi lại các phím nhấn.
 
Nhiều vụ trộm cắp giá trị cao trong Web3 bắt nguồn từ loại email lừa đảo xã hội này.
 
Bài học: Đừng tải xuống tệp đính kèm hoặc nhấp vào các liên kết từ các email hợp tác không được yêu cầu. Nếu bạn cần xác minh, hãy liên hệ với bên kia qua các kênh chính thức của dự án (Twitter, Discord).

🔍 Năm điểm kiểm tra để nhanh chóng nhận diện email lừa đảo

Trước khi nhấp vào bất kỳ liên kết nào hoặc tải xuống bất kỳ tệp đính kèm nào trong email, hãy hoàn thành các kiểm tra sau:
 
Checkpoint Chỉ báo an toàn Tín hiệu nguy hiểm
Tên miền người gửi Chính xác khớp với các thông báo chính thức (ví dụ: @kucoin.com) Các miền tương tự (@kucoin-verify.com), các subdomain chèn tên thương hiệu (support.kucoin.security.com)
Tone email Bình tĩnh, chuyên nghiệp, không tạo ra sự hoảng loạn Hành động ngay, "Tài khoản của bạn sẽ bị khóa", "Phản hồi trong vòng 24 giờ"
Thông tin được yêu cầu Chỉ chứa nội dung thông tin, không yêu cầu dữ liệu nhạy cảm Yêu cầu cụm từ hạt giống, khóa riêng, mật khẩu đăng nhập hoặc mã xác thực 2FA
Đường dẫn URL thực tế Miền đích là kucoin.com hoặc một subdomain chính thức kết thúc bằng .kucoin.com Liên kết dẫn đến miền không chính thức hoặc sử dụng các công cụ rút gọn URL (ví dụ: bit.ly) để ẩn đường dẫn thực sự
Tệp đính kèm & Nút Không có tệp đính kèm hoặc lời nhắc tải xuống bất ngờ; bất kỳ tệp nào được mong đợi đều được xác minh độc lập Các phần mở rộng đáng ngờ như .docm, .exe, .scr hoặc nút "Verify Now"

🛡️ Lời khuyên bảo mật cốt lõi dành cho người dùng

Các thực thể chính thức sẽ không bao giờ yêu cầu mật khẩu, cụm từ hạt giống, khóa riêng hoặc mã xác minh xác thực 2 yếu tố của bạn qua email.
Nếu bạn nhận được bất kỳ email khả nghi nào, hãy làm theo quy trình sau:
 
  1. Đừng nhấp, đừng nhập, đừng tải xuống: Đừng thực hiện bất kỳ hành động nào trước khi xác minh tính xác thực của email.
  2. Xác minh độc lập: Mở ứng dụng chính thức hoặc nhập thủ công URL chính thức để kiểm tra trạng thái tài khoản và các thông báo của bạn.
  3. Kiểm tra tiêu đề email: Xác minh xem máy chủ gửi có đến từ miền chính thức được biết đến không (có thể kiểm tra bằng các bản ghi SPF, DKIMDMARC).
  4. Báo cáo và xóa: Chuyển email lừa đảo đến đội ngũ bảo mật chính thức, sau đó xóa nó.

🧰 Đề xuất phản hồi từ góc độ kiểm soát rủi ro

Nếu bạn nhận hoặc phát hiện email lừa đảo, bạn có thể giúp ngăn chặn mối đe dọa bằng cách làm theo các bước sau:
 
  1. Giữ nguyên email ban đầu (bao gồm toàn bộ tiêu đề email, có thể giúp truy vết IP và miền của người gửi).
  2. Trích xuất tên miền liên kết lừa đảo và gửi báo cáo lạm dụng đến nhà đăng ký hoặc nhà cung cấp lưu trữ tên miền.
  3. Báo cáo vào các cơ sở dữ liệu bảo mật: như Google Safe Browsing, APWG và PhishTank.
  4. Phát cảnh báo rủi ro nội bộ: Cảnh báo người dùng khác về các phương thức tấn công tương tự.

💎 Kết luận: Trước khi nhấp, hãy tự hỏi ba câu hỏi

Trong thế giới Web3, bảo mật tài sản không chỉ phụ thuộc vào việc hợp đồng đã được kiểm toán hay chưa — mà còn phụ thuộc vào sự phán đoán của bạn trước mỗi lần “nhấp”.
 
Lần tới khi bạn mở email và thấy “Xác minh Khẩn cấp,” “Claim Airdrop,” hoặc “Bất thường Tài khoản,” hãy tự hỏi ba câu hỏi:
 
  1. Tôi có thực sự thực hiện hành động này không?
  2. Tên miền của liên kết này có phải là tên miền chính thức không?
  3. Nếu điều này là thật, thì nó sẽ hiển thị gì trên ứng dụng chính thức?
Email có thể bị giả mạo, sự hoảng loạn có thể được tạo ra, nhưng việc xác minh thường xuyên — đó luôn là biện pháp khắc phục hiệu quả nhất chống lại các cuộc tấn công lừa đảo.
 

Disclaimer: The information on this page may come from third parties and does not necessarily reflect KuCoin’s views. It is provided for general reference only and should not be interpreted as financial or investment advice.

Virtual asset investments may involve risk. Please carefully assess the product risks and your own risk tolerance. For more information, please refer to our Terms of Use and Risk Disclosure.